CVE-2019-7192
QNAP Photo Station Improper Access Control Vulnerability
Beschreibung
CVE-2019-7192 ist eine Schwachstelle aufgrund unsachgemäßer Zugangskontrolle in QNAP Photo Station, die es entfernten Angreifern ermöglicht, unbefugten Zugang zu QNAP-NAS-Geräten zu erlangen. Die Schwachstelle ermöglicht es Angreifern, Authentifizierungs- und Zugangskontrollmechanismen zu umgehen und ohne gültige Anmeldedaten auf Systemressourcen zuzugreifen. Die CISA hat CVE-2019-7192 in ihren KEV-Katalog mit bestätigter Ransomware-Nutzung aufgenommen, und mit einem EPSS-Score von 94,3 % (99. Perzentil) ist dies eine der am aktivsten ausgenutzten QNAP-Schwachstellen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| qnap | photo station | < 6.0.3; < 5.7.10; < 5.4.9; < 5.2.11 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/157857/QNAP-QTS-And-Photo-Station-6.0.3-Remote-Command-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://www.qnap.com/zh-tw/security-advisory/nas-201911-25(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2019-7192(US Government Resource)
Schwachstellentyp
CWE-284: Unsachgemäße Zugangskontrolle
CVE-2019-7192 nutzt eine Schwachstelle der unsachgemäßen Zugangskontrolle in QNAP Photo Station aus, bei der die Anwendung den Zugriff auf Ressourcen durch nicht autorisierte Akteure nicht ordnungsgemäß einschränkt. Dies ermöglicht entfernten Angreifern, Authentifizierungsanforderungen zu umgehen und auf Systemfunktionalität des QNAP-NAS-Geräts ohne gültige Anmeldedaten zuzugreifen.
Mehr erfahren: CWE-284 — Unsachgemäße Zugangskontrolle
Auswirkungsanalyse
CVE-2019-7192 ist eine kritische Schwachstelle in QNAP Photo Station, die es entfernten Angreifern ermöglicht, Zugangskontrollen zu umgehen und unbefugten Zugang zum NAS-Gerät zu erlangen. Die Schwachstelle erfordert keine Authentifizierung und hat eine geringe Angriffskomplexität. Die Vertraulichkeit ist kritisch betroffen, da unbefugter Zugang das Lesen sensibler Dateien und aller auf dem NAS gespeicherten Daten ermöglicht. Die Integrität ist kompromittiert durch die Möglichkeit, Systemeinstellungen zu ändern. Die Verfügbarkeit ist direkt bedroht, da die CISA Ransomware-Nutzung bestätigt hat. Der EPSS-Score von 94,3 % (99. Perzentil) zeigt nahezu sichere Ausnutzungsaktivität an. CVE-2019-7192 ist die grundlegende Schwachstelle in der QNAP-Photo-Station-Angriffskette (CVE-2019-7192 bis CVE-2019-7195).
Exploit-Reifegrad
CVE-2019-7192 hat maximale Exploit-Reife erreicht, wobei die CISA aktive Ausnutzung und bekannte Ransomware-Nutzung bestätigt hat. Der EPSS-Score von 94,3 % (99. Perzentil) — der höchste im QNAP-Schwachstellen-Cluster — spiegelt nahezu sichere Ausnutzungswahrscheinlichkeit wider. Diese Schwachstelle dient als initialer Zugriffsvektor in der Kette von vier QNAP-Photo-Station-Schwachstellen, die Ransomware-Betreiber systematisch ausnutzen. Mehrere Ransomware-Familien wurden beobachtet, die internet-exponierte QNAP-NAS-Geräte über diese Schwachstelle angreifen.
Behebung
- QNAP Photo Station sofort aktualisieren auf die neueste gepatchte Version, wie vom CISA-KEV-Katalog gefordert.
- QNAP-NAS sofort vom direkten Internetzugang entfernen — dies ist die kritischste Maßnahme. UPnP deaktivieren, Portweiterleitungsregeln entfernen und myQNAPcloud deaktivieren.
- Ausschließlich VPN-basierten Fernzugriff implementieren, um sicherzustellen, dass keine QNAP-Weboberflächen direkt aus dem öffentlichen Internet erreichbar sind.
- Zugangskontrollen überprüfen und stärken, einschließlich Deaktivierung unnötiger Photo-Station-Konten und Aktivierung der Zwei-Faktor-Authentifizierung.
- 3-2-1-Backup-Strategie implementieren und verifizieren mit mindestens einer vollständig offline gespeicherten Sicherungskopie angesichts der bestätigten Ransomware-Bedrohung.
Technische Details
CVE-2019-7192 ist eine Schwachstelle aufgrund unsachgemäßer Zugangskontrolle in QNAP Photo Station, die es entfernten Angreifern ermöglicht, die Authentifizierungs- und Autorisierungsmechanismen der Anwendung zu umgehen. Die Photo-Station-Anwendung überprüft nicht ordnungsgemäß, ob eingehende Anfragen von authentifizierten und autorisierten Benutzern stammen, wodurch nicht authentifizierte Angreifer auf geschützte Ressourcen zugreifen können. Die Zugangskontrollumgehung bietet einen ersten Einstiegspunkt, den Angreifer in Kombination mit den Path-Traversal-Schwachstellen (CVE-2019-7194, CVE-2019-7195) und der Eingabevalidierungsschwachstelle (CVE-2019-7193) nutzen. Die Schwachstelle ist über Standard-HTTP-Anfragen an die Photo-Station-Weboberfläche ausnutzbar.
Häufig gestellte Fragen
Wird CVE-2019-7192 aktiv ausgenutzt?
Ja. Die CISA hat aktive Ausnutzung mit dokumentierter Ransomware-Nutzung bestätigt. Der EPSS-Score von 94,3 % (99. Perzentil) zeigt nahezu sichere Ausnutzung an. Dies ist die primäre Zugangskontrollumgehung im QNAP-Schwachstellen-Cluster.
Welche Produkte sind von CVE-2019-7192 betroffen?
CVE-2019-7192 betrifft QNAP-NAS-Geräte mit installierter Photo Station. Alle Versionen vor dem Sicherheitsfix sind verwundbar, unabhängig vom Hardware-Modell.
Wie behebe ich CVE-2019-7192?
Aktualisieren Sie QNAP Photo Station sofort auf die neueste gepatchte Version. Entfernen Sie als ersten kritischen Schritt das NAS vom direkten Internetzugang und implementieren Sie ausschließlich VPN-basierten Fernzugriff. Pflegen Sie verifizierte Offline-Backups.
Wie schwerwiegend ist CVE-2019-7192?
CVE-2019-7192 ist eine kritische Zugangskontrollschwachstelle mit einem EPSS-Score von 94,3 % im 99. Perzentil und bestätigter Ransomware-Ausnutzung. Sie ermöglicht nicht authentifizierten Fernzugriff auf QNAP-NAS-Geräte und dient als Einstiegspunkt für eine verheerende Vier-Schwachstellen-Angriffskette.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.